门禁卡竟是广播喇叭?克隆工牌潜入工厂,200万欧元设计资料被盗
2026年初,德国一家制造工厂夜班期间发生安全事件。黑客在厂区停车场利用设备隔空读取多名员工工牌信息,完成卡片克隆后,持伪造工牌顺利进入生产车间,窃取价值超200万欧元的专有设计资料。 翻阅门禁日志,所有刷卡记录均显示正常,全程没有任何异常提示,安保人员丝毫没有察觉。直到企业发现资料失窃,从日志上也看不出任何破绽。
你的门禁工牌,可能正在向外“广播”身份信息
很多工厂仍在广泛使用125kHz低频白卡、灰卡。这类卡片无加密保护,只要靠近读卡器,就会向外广播固定卡号。攻击者仅需几十元的读写设备,贴近卡片数秒即可完成复制,持卡人完全感知不到。 还有大量企业在用的MIFARE Classic 1K卡,其Crypto1加密算法早已被破解。安全机构实测可完整读取卡片全部内存,全盘克隆卡片信息,门禁系统不会产生任何报警。
行业估算,近80%商用门禁仍在沿用这类老旧技术。克隆卡刷卡入场,日志只会正常记录“张三 8点刷卡进门”,但真实的张三此时可能还在家休息。 门禁卡克隆无需社交欺骗,直接利用底层技术漏洞。一旦攻击者凭借克隆凭证进入核心区域,便可接入内网、插拔U盘、盗取设备。有统计显示,65%的安全事件都存在门禁凭证被攻破的情况。
物理门禁必须与网络安全一体化管控
✅ 升级卡片介质:淘汰老旧低频卡,更换为13.56MHz高频加密卡(如DESFire EV2级别),或部署手机动态移动凭证。采用动态认证,每次校验凭证均不重复,卡片遗失可远程空中注销。同时注意,读卡器到控制器之间的通信链路也需要加密,不能只换卡片、不升级读头。
✅ 启用智能门禁策略:开启防尾随(anti-passback)与异常行为监测。同一张卡片短时间内在两地刷卡、非工作时段进入核心区域,系统立即触发告警。访客统一发放限时、限区域的临时凭证;员工工牌丢失,第一时间远程注销权限。这类管理制度成本低,却常常被忽略。
✅ 数据安全兜底防护:即便不法分子突破门禁进入厂区,核心工位电脑、图纸工作站部署上邦透明加密、USB端口管控与屏幕动态水印。入侵者就算进入机房,也无法拷贝机密文件;偷拍屏幕画面,也能快速溯源。
门禁管控,解决的是人能不能进入厂区;文档加密管控,守住的是进入之后数据能不能带走。两道防护同步落地,才算同时锁好前门与后门。
安全投入,到底值不值得?
斥资数百万部署网络防火墙,厂区大门却靠一张几十元就能复制的门禁卡守护,这是典型的安全投入错位。 门禁升级搭配数据兜底防护,一次性筑牢物理入口与数据出口防线。改造支持分批实施,不必一次性替换全部门禁硬件,压力可控。
物理安全与网络安全本就是一体两面。信任门禁凭证的前提,是信任背后的加密机制。厂区安全第一道防线,绝不应该是一张可以轻易复制卡号的卡片。